Ouvrir le menu principal

iGeneration

Recherche

Google tacle Google pour des failles Android qui ne sont pas corrigées

Pierre Dandumont

mardi 29 novembre 2022 à 12:00 • 22

Android

Le groupe Project Zero, une équipe dédiée à la sécurité employée par Google, vient de tacler… Google. En effet, des failles découvertes il y a plusieurs mois et corrigées par ARM, à l'origine de l'architecture des puces, n'ont pas encore été prises en charge par Google pour les mises à jour de son système, Android.

Des failles dans les GPU ARM

Le problème d'origine touche les GPU fournis par ARM à ses clients : une faille dans un pilote permettait d'écrire dans une zone mémoire normalement en lecture seule. Un des membres de Project Zero a ensuite trouvé cinq autres failles liées. Revenons d'abord sur les GPU ARM : ARM fournit des CPU à ses clients (les Cortex), mais aussi des GPU, la série des Mali. Ils sont intégrés dans les systèmes sur puce de plusieurs fabricants majeurs : Google (dans ses Pixel 6 et 7), HiSilicon (qui équipe les smartphones Huawei), Mediatek (une marque très courante en entrée de gamme) ou Samsung, avec une bonne partie de ses Exynos1. Le problème ne touche par contre pas Qualcomm et ses Snapdragon, car la marque intègre ses propres GPU Adreno2, ni celles d'Apple.

Le Pixel 7 de Google est vulnérable.

Les chercheurs ont prévenu ARM au sujet des failles, découvertes en juin et en juillet 2022, et la société a corrigé rapidement le problème (en juillet et en août 2022) en publiant les correctifs. Le problème, c'est que Google n'a pas encore poussé la mise à jour dans ses correctifs de sécurité mensuels, ce qui implique que, pour le moment, les smartphones équipés d'un GPU Mali sont vulnérables.

Une des raisons du problème vient de la gestion des pilotes sous Android : ils dépendent en partie des mises à jour de l'OS et ne sont pas distribués seuls, comme sous Windows. Ensuite, et c'est ce que note Project Zero, la chaîne est assez longue : le fabricant doit corriger la faille, Google doit appliquer la correction dans ses correctifs, et les fabricants doivent pousser les correctifs (quand ils le font). Et cette longue chaîne n'est pas compatible avec la politique de divulgation des chercheurs (qui date de 2021), qui est de garder les failles secrètes pendant 30 jours après la correction.

Malheureusement pour les utilisateurs de smartphones Android, il n'y a pas de solution miracle actuellement. Le nombre d'acteurs impliqué sur certaines failles ralentit le processus pour la correction, et une faille dans un pilote est probablement un des pires cas possibles, spécialement sur des composants utilisés aussi largement que les GPU Mali.

Si Apple n'est pas concerné par ces failles, elle est en train de tester des mises à jour de sécurités « rapides » permettant de combler plus promptement des vulnérabilités.


  1. Samsung travaille essentiellement avec ARM, mais quelques Exynos possèdent un GPU AMD RDNA2.  ↩︎

  2. Une anagramme de Radeon, car Qualcomm a basé ses GPU sur des puces rachetées à ATi il y a de nombreuses années.  ↩︎

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

UltraGlass 2 : le filtre de confidentialité de Belkin est désormais en vente sur l’Apple Store pour 50 €

09:51

• 3


SwitchBot commercialise un kit prêt à l’emploi pour connecter un radiateur à eau

08:30

• 15


Vers une commercialisation des nouveaux HomePod mini et Apple TV le 12 novembre ?

07:08

• 8


Semaine chargée pour Apple : iOS 26.1 dès ce soir ? iOS 26.2 dans la foulée...

06:37

• 7


Les promos Apple s’emballent : iPhone et iPad (Pro) et Apple Watch Ultra 2 à prix cassés

02/11/2025 à 23:55

• 40


Un anniversaire très chargé, la bascule à l’OLED et Gemini sous le capot : la semaine Apple

02/11/2025 à 21:46

• 22


Promo : 23 % de réduction sur une Apple Watch Series 11

02/11/2025 à 19:57

• 6


Sam Altman, frustré, annule sa commande de Tesla Roadster et se prend un mur

01/11/2025 à 13:32

• 140


Une prise connectée compatible Matter en promotion à 12 €

01/11/2025 à 12:05

• 57


Home Assistant : que faire pour limiter la casse lors des pannes liées au cloud ?

01/11/2025 à 11:00

• 43


Orange met 4,25 milliards d’euros sur la table pour racheter la totalité de MasOrange

31/10/2025 à 22:00

• 35


Promo : l’excellent casque Soundcore Space One Pro à 131,99 € (-68 €)

31/10/2025 à 21:32

• 12


Netflix très avancé dans le rachat de Warner Bros.

31/10/2025 à 20:15

• 39


Électricité : le basculement des heures creuses en journée commence le 1er novembre et durera deux ans

31/10/2025 à 17:27

• 46


Votre iPhone 18 Pro, vous le prendrez plutôt café, violet ou bordeaux ?

31/10/2025 à 17:13

• 59


Le DVB-I va être testé en France en 2026, pour une diffusion standardisée de la TNT par Internet 🆕

31/10/2025 à 16:50

• 28